VIGÍA Ciber
CríticaAtaquesaludfarmaceuticoEstados UnidosGlobal

McKesson confirma brecha tras reclamo de ShinyHunters de 284M de registros

29 de agosto de 2026 · Por Erick Marin

Qué pasó

McKesson, una de las empresas más grandes de distribución farmacéutica y servicios de salud a nivel mundial, confirmó públicamente un incidente de ciberseguridad que involucró acceso no autorizado a aplicaciones de terceros utilizadas por la compañía.

El grupo de extorsión ShinyHunters, conocido por brechas de alto perfil contra grandes corporaciones, reclamó ser responsable del ataque y afirmó haber sustraído 284 millones de registros de pacientes, una cifra que de confirmarse representaría una de las mayores filtraciones de datos de salud registradas hasta la fecha.

La compañía no ha detallado públicamente el alcance exacto de los datos comprometidos, los métodos técnicos utilizados por los atacantes, ni si ha habido comunicación directa con el grupo extorsivo. La investigación del incidente se encuentra en curso.

Qué significa para empresas en LatAm

Aunque McKesson opera principalmente en Estados Unidos, incidentes de esta magnitud en la cadena de suministro de salud tienen efectos en cascada: empresas farmacéuticas, distribuidoras médicas y proveedores de salud en América Latina que mantienen integraciones, contratos o cadenas de suministro con actores globales del sector salud deben evaluar su exposición indirecta.

Además, este caso refuerza un patrón preocupante: los grupos de extorsión como ShinyHunters priorizan datos de salud por su alto valor en mercados clandestinos y su utilidad para fraude de identidad y extorsión secundaria contra pacientes, un riesgo igualmente relevante para organizaciones de salud latinoamericanas.

Qué hacer ahora

  1. Revisar y auditar el acceso de aplicaciones de terceros dentro de la organización, especialmente aquellas con acceso a datos de pacientes o información sensible.
  2. Implementar monitoreo continuo de accesos anómalos a sistemas que almacenan datos de salud (PHI/PII).
  3. Establecer o reforzar acuerdos de seguridad con proveedores externos, incluyendo cláusulas de notificación temprana de incidentes.
  4. Verificar si la organización o sus socios comerciales tienen relación directa o indirecta con McKesson y evaluar exposición.
  5. Reforzar planes de respuesta a incidentes específicos para brechas de datos de salud, incluyendo comunicación a pacientes y cumplimiento regulatorio local.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber